サンプル一覧

記入例:データ侵害通知書

架空の個人データ侵害について、影響を受けた顧客にリスク、封じ込め、支援および苦情申立ての権利を説明する、UK GDPR通知書の記入例です。

対象法域: 英国のデータ侵害通知を想定した例 — UK GDPR、2018年データ保護法、ICO指針および事実関係を確認してください

サンプルをダウンロード

編集可能なMicrosoft Word版はインタラクティブページからダウンロードできます。

重要: この文例は一般的な情報提供のみを目的とし、法律上の助言ではありません。使用前に該当する法令、指定様式および署名・押印要件を確認してください。

データ侵害通知書

法的助言、管轄および契約方式に関する重要な注意

これは架空の通知について全内容を記載した記入例であり、法律上の助言でも、普遍的な通知でも、責任の認め方でもありません。イングランドおよびウェールズに設立された管理者が作成し、UK GDPRおよび2018年データ保護法に言及しています。組織は実際のインシデントを調査し、影響を受けた各人へのリスクを評価し、処理者および規制当局への通知を調整し、証拠を保存し、事実の変化に応じて本書を更新しなければなりません。受領者は、ここにすべてのリスクまたは救済が記載されていると考えてはなりません。本書面を送付または依拠する前に、適切な資格を有するデータ保護専門家の助言を得てください。

2026年8月22日、電子メールおよび郵便で送付

宛先: Daniel Oliver Mercer 17 Wren Close Reading RG1 8QS

差出人: Cedarline Ticketing Services Limited 会社番号14820931 1 Station Crescent, Reading RG1 1LX データ保護責任者:Amelia Hart 電子メール:dpo@cedarline.example.test 電話:0118 555 0148

件名:Cedarlineアカウントデータに関する重要なお知らせ

Mercer様

Cedarlineアカウントに保管されている情報に関係するセキュリティインシデントについてお知らせします。このような事態が発生し、ご心配をおかけする可能性があることをお詫びします。Cedarline Ticketing Services Limitedは、本書に記載する顧客アカウント情報の管理者です。調査により、お客様の記録が影響を受けた顧客エクスポートに含まれていたことが示されたため、ご連絡しています。

何が起きたか

2026年8月9日09:12、当社の監視が、顧客サポート用ワークステーションからの通常と異なるダウンロードを特定しました。09:37、セキュリティチームはワークステーションのアカウントとその有効なセッションを無効にしました。13:20までに、攻撃者が標的型フィッシングメッセージによってサポート担当者のパスワードを取得し、そのアカウントを使って同日08:54から09:11の間にレポートをダウンロードしたことを確認しました。その旧式アカウントでは多要素認証が有効になっていませんでした。アカウントはCedarlineのサポート担当者であるLeah Mortonのために作成されたもので、Leahが意図的にレポートへアクセスまたは開示したことを示す証拠はありません。

ダウンロードされたレポートには約18,420件の顧客記録が含まれていました。お客様の記録には、氏名、郵便住所、電子メールアドレス、電話番号、2026年3月の予約に使われた支払カードの下4桁、予約番号CL-260314-7782、旅行日程2026年3月14日から16日、およびイベント名Riverbank Chamber Weekendが含まれていました。レポートにはカード番号全体、セキュリティコード、アカウントパスワード、本人確認書類、銀行口座番号または特別カテゴリーのデータは含まれていませんでした。これらの項目がレポートに存在した証拠は見つかっていません。

当社の調査では、ファイルが公に公開されたこと、または特定の人物がお客様の記録を使用したことは確認されていません。しかし、権限のないダウンロード者がコピーした可能性を排除できません。現実的なリスクは、標的型フィッシング、もっともらしく見える予約メッセージ、望まない連絡、ならびに予約詳細を利用して信用性を装う試みです。カード下4桁だけでカード決済を承認することはできませんが、ソーシャルエンジニアリングの試みに利用される可能性があります。

当社が行ったこと

8月9日10:05までに、当社は侵害されたアカウントを無効にし、そのセッションを取り消し、全サポート利用者の認証情報をリセットし、レポートのエクスポート機能を遮断しました。16:40までに、残りのサポートアカウントで多要素認証を有効にし、一括ダウンロードに追加承認手順を適用しました。8月10日、当社はNorthstar Incident Response LLPに依頼し、関連ログを保存してフォレンジック調査を開始しました。レポートは、調査のために保護して保存する証拠を除き、8月11日までに当社内部の保存コピーから削除しました。

当社は、インシデントが個人にリスクを生じさせる可能性が高いと判断した後の適用期間内である2026年8月12日に、Information Commissioner's Office(情報コミッショナー事務局)へ通知しました。ICO参照番号はIC-2026-48172です。当社は決済サービス提供者およびサイバー保険会社にも通知しました。調査で重大な変更が判明した場合、ICOへ追加情報を提供します。

当社は2026年9月30日までに是正レビューを完了します。内容は、すべてのエクスポート権限のテスト、供給者およびサポートアクセスの見直し、特権利用者向けフィッシング耐性認証の完了、従業員研修の更新、ならびに保存されたレポートに記録された削除期間があることの確認です。当社は、今後の連絡でお客様にパスワードまたはカード番号全体を尋ねません。

お客様が行うべきこと

予約番号を使ったり、返金、チケットまたはアカウントの問題により支払またはパスワードが必要だと主張したりする電子メール、電話またはメッセージには注意してください。Cedarlineが電子メールまたは電話でカード番号全体、セキュリティコードまたはパスワードを尋ねることはありません。メッセージが疑わしい場合、そのリンクをクリックせず、公式ウェブサイトcedarline.example.testの連絡先または0118 555 0148へ電話して当社へ連絡してください。認識できない支払があればカード発行者へ連絡してもよいですが、完全な支払カード情報が漏えいした証拠はありません。

電子メールおよび決済アカウントに異常な活動がないか確認し、Cedarlineには固有のパスワードを使い、提供されている場合は多要素認証を有効にしてください。Cedarlineのパスワードを他の場所でも再利用していた場合、他のサービスですぐに変更してください。詐欺の疑いは、Action Fraud(0300 123 2040またはactionfraud.police.uk)へ報告できます。当社が信用監視の費用を求めることはありません。現時点で把握している情報に基づき、レポートに完全な支払情報または本人確認書類データが含まれていなかったため、当社は監視サブスクリプションを提供していません。新事実がより高いリスクを示す場合、この評価を再検討します。

お客様の権利および連絡先

お客様は、当社のデータ保護責任者Amelia Hartへ、dpo@cedarline.example.testまたは郵便(Cedarline Ticketing Services Limited, 1 Station Crescent, Reading RG1 1LX)で連絡できます。インシデント参照番号CL-SEC-2026-08を記載し、完全な支払カード情報は含めないでください。当社はお客様の記録についての質問に回答し、データが悪用されたと思う場合には合理的な支援を提供できます。アカウント固有の情報を開示する前に本人確認が必要となることがあります。

本通知は、UK GDPR、2018年データ保護法、契約またはその他の法律に基づくお客様の権利を制限せず、Cedarlineが記載されたすべての結果について責任を負うことの承認でもありません。お客様は、Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AFのInformation Commissioner's Officeへ、電話0303 123 1113またはico.org.ukを通じて苦情を申し立てることができます。当社はまずお客様の懸念に回答する機会をいただきたいと考えていますが、お客様はICOへ直接連絡する権利を有します。

事実が重大に変化した場合、当社はインシデントページを更新し、連絡を要する追加のリスクを特定した場合は再度お客様へ連絡します。このインシデントおよび信頼を失わせる可能性について、心よりお詫びします。

敬具

Amelia Hart データ保護責任者 Cedarline Ticketing Services Limited

署名:____________________ 日付:2026年8月22日

ご自身の状況に合った文書を作成

カスタマイズした文書を作成